Перейти до вмісту
Пошук в
  • Детальніше...
Шукати результати, які ...
Шукати результати в ...

OcBox Antihack — усі методи захисту OpenCart від атак в одному безкоштовному модулі (Community Edition, бета)

OcBox ★★★★★ 2 відгуки 131 завантажень 1 129 08.08.26
1.5.5 Ioncube Loader: Ні
Безкоштовно
OpenCart3.0, 2.3, 2.2, 2.1, 2.0
ocStore3.0, 2.3.0.2.4, 2.3, 2.2, 2.1
Тип ліцензії
Метод активаціїБез активації
Ioncube LoaderНі
Звернення до сервера розробникаНі
Завантаження131
Опубліковано22.07.26
Оновлене08.08.26
Розмір файлу250 КБ

Відгуки користувачів

Зміни в версії 1.5.5

Випущена

v1.5.5 — поточна

Дата: 2026-08-08

  • На сторінці заблокованих IP з’явився фільтр за запитом. Тепер можна за секунду показати тільки тих, кого забанило на певному шляху — наприклад на /admin/, на файлі з .php у назві або на конкретному параметрі URL. Не треба гортати сторінки і вручну шукати причину блокування.
  • Кожна IP-адреса у журналі подій, у списку заблокованих і в блоці «Останні події» на дашборді тепер клікабельна. Клік відкриває WHOIS-довідку по цій адресі в новій вкладці — одразу видно країну, провайдера, реєстратора і чи це дата-центр (VPS/бот-мережа), чи звичайний домашній інтернет. Швидка перевірка перед тим, як лишати блокування назавжди.
  • Забанити будь-яку IP-адресу тепер можна вручну прямо зі сторінки заблокованих. Впишіть IP у форму, за бажанням додайте причину і натисніть «Забанити». Модуль пропустить ваш власний IP, адреси з білого списку, вже заблоковані та приватні або зарезервовані діапазони — випадково закритися від свого магазину не вийде.

v1.5.4

Дата: 2026-08-08

  • У «Журналі подій» з’явився фільтр за важливістю (інфо / попередження / небезпека / критично) і за типом події. Тепер можна за секунду показати, наприклад, тільки критичні спрацювання за конкретним типом атаки і не гортати сотні рядків. Пагінація зберігає вибраний фільтр — сторінки перегортаються в межах того ж фільтра.
  • Забанити IP тепер можна прямо з рядка події одним кліком, а не через ручне копіювання адреси на окрему сторінку. Кнопка «Забанити IP» біля кожного події одразу додає адресу в список заблокованих; ваш власний IP і адреси з білого списку модуль пропускає автоматично і не блокує вас, вже заблоковані адреси не банить повторно.
  • Додано пакетний бан. Можна поставити галочки навпроти кількох подій і забанити відразу всі — або натиснути «Забанити всі за фільтром» і забанити всі унікальні IP, які збігаються з поточним фільтром (наприклад «усі критичні за типом sql_injection»). Модуль звітує, скільки адрес забанено, скільки пропущено як біло-списочні і скільки вже були заблоковані.
  • Ваше блокування себе більше не потребує розблокування з бази. Кожен адмінський токен тепер працює і як «розблокуй мене»-посилання: у розділі «Токени» показано другу URL-адресу з параметром ah_unban=1 — відкриваєте її з телефону або з іншої мережі і своє тимчасове блокування миттєво знімається. Постійні блокування не зачіпаються (щоб хтось не зняв свій permanent-бан). Спроби з невірним токеном пишуться у журнал.

v1.5.3

Дата: 2026-08-07

  • Виправлено відображення журналу подій: спіймані шкідливі рядки більше не ламають таблицю, а показуються у вигляді безпечного тексту. Раніше атака, яка містила HTML-розмітку у GET-параметрі, після потрапляння в журнал розкидала комірки по горизонталі і сторінка розповзалась, бо браузер намагався виконати цю розмітку. Тепер усе спіймане показується один-в-один як прислав зловмисник, але як звичайний текст.
  • Закрито можливість збереженого XSS у панелі адміністратора. Шкідливий скрипт, який атакуючий передав у параметрі запиту (URL, User-Agent, форма), більше не має шансу виконатись у браузері власника магазину, коли той відкриє журнал подій, сторінку заблокованих IP або результати сканера. Це стосується адрес, типів події, самого прикладу атаки, шляхів до файлів і рядків співпадіння сканера.
  • Захист поширено на всі адмінські списки модуля: журнал подій, сайдбар «Останні події» на дашборді, сторінку результатів сканера, список токенів і білого списку IP. Що зберігається в базі — лишається без змін, тому історія атак повна і придатна для аналізу; безпечно екрануємо лише при показі на екрані.

v1.5.2-beta

Дата: 2026-08-05

  • Критичне виправлення сканера: тепер знову перевіряються JS і CSS файли у теках теми та каталогу. У попередньому оновленні їх помилково додали до білого списку разом зі службовим кешем, і з того часу сканер не міг знайти шкідливий код, дописаний у кінець мінімізованої бібліотеки (наприклад slick.min.js або jquery.min.js). Реальний випадок: у файл теми була дописана короткий блок, який ловив користувача з пошуку Google і мовчки переадресовував його на сторонній домен, а наш сканер бачив «нічого підозрілого». Тепер такі теки перевіряються повноцінно.
  • Додано розпізнавання класу шкідливих скриптів, які прикидаються звичайною бібліотекою. Сканер шукає прихований редирект пошукового трафіку через document.referrer, обфусковані виклики eval і new Function на закодованих у base64, hex або юнікод даних, вставку сторонніх скриптів через document.write з підозрілих доменів (.top, .xyz, .icu тощо), а також JS всередині SVG-картинки. Легальні бібліотеки (jQuery, Slick, Swiper, Bootstrap і подібні) залишаються чистими, бо перевірка спрацьовує лише на комбінацію ознак редиректу, а не на сам факт мінімізації.
  • HTML файли, розкладені у нестандартних місцях (image/, upload/, cache/), тепер перевіряються на приховані редиректи. Класичний трюк «index.html у теці з картинками, що перекидає на сторонній домен» більше не проходить повз сканер.
  • CSS перевіряється на JS-виконання через expression() та behavior:url() зі стороннього ресурсу, а також на @import з підозрілих доменів.
  • Виправлені білі списки залишились для реально безпечних тек: службовий кеш шаблонів, кеш OCMOD, composer-вендор, HTMLPurifier, кеш зображень, node_modules, .well-known. Хибних тривог від внутрішніх файлів не побільшало.

v1.5.1-beta

Дата: 2026-08-01

  • Логи більше не засмічують сайт: додано автоочистку за віком і за розміром. Модуль сам чистить старі події, обрізає розпухлі таблиці і ротує файл сповіщень, тож базі й файловій системі не загрожує тихе розростання від фонових атак.
  • Автоочищення працює навіть без CRON. Легкий прибиральник запускається приблизно раз на сто спрацювань прямо під час запису події — якщо ви ніколи не налаштували планувальник, логи все одно тримаються під контролем.
  • Додано налаштування ретенції: скільки днів зберігати події і записи входу, скільки максимум рядків тримати на кожну таблицю, який максимум для файлу сповіщень у КБ. 0 у будь-якому полі — «не обмежувати» (за замовчуванням 30 днів, 10000 рядків, 1024 КБ).
  • З’явилась нова вкладка «Логи та автоочищення» з поточним станом усіх журналів (події, входи, заблоковані IP, результати сканера, точки графіка трафіку, лічильники по IP, розмір файлу сповіщень) і кнопкою «Очистити логи зараз», яка виконує повне очищення в один клік.
  • Обрізання таблиць працює швидко навіть на великому магазині — модуль знаходить точку відсічення за ключем і видаляє одним оператором, без сканування всієї таблиці.

v1.5.0-beta

Дата: 2026-08-01

  • На сторінці заблокованих IP тепер видно, який саме запит і який user-agent призвели до бану. Одразу зрозуміло, чи це реальна атака, чи корисний бот на кшталт Googlebot, який випадково потрапив у чорний список — і його не варто відпускати наосліп.
  • Поруч з user-agent з’являється мітка «бот», якщо адреса схожа на відомого пошукового або соціального бота (Googlebot, Bingbot, Yandex, Applebot, DuckDuckBot, Facebook). Побачивши таку мітку, ви одразу подумаєте двічі, перш ніж лишати блокування.
  • Додано фільтри над таблицею заблокованих: за IP, за причиною, за user-agent, за типом блокування (тимчасове або назавжди), від дати. На великих магазинах, де в списку сотні адрес, тепер за секунди можна відшукати конкретну проблему і не гортати сторінки вручну.
  • Довгі значення запиту і user-agent коректно згортаються в комірці, а повний текст видно у підказці при наведенні. Список лишається компактним і одразу читається.

v1.4.2-beta

Дата: 2026-07-30

  • Сканер більше не позначає як загрозу службовий кеш, чужі бібліотеки і мовні файли. Раніше на великому магазині у звіті сканера могли з’являтися десятки і сотні «HIGH/MEDIUM» на файлах, які насправді є легальним внутрішнім кодом: компільований кеш шаблонів Twig у теці system/storage/cache, вміст composer-вендора system/storage/vendor (Twig, HTMLPurifier, Braintree, Guzzle і подібні), сама бібліотека HTMLPurifier у system/helper і навіть звичайні мовні файли адмінки та каталогу з рядками у $_[...]. Тепер сканер їх пропускає повністю або пом’якшує, і у звіті лишаються тільки справжні підозрілі файли.
  • Додано білий список тек, які взагалі не перевіряються: компільований кеш шаблонів, кеш OCMOD-модифікацій, composer-вендор, HTMLPurifier, кеш зображень, node_modules, теки статики теми. Це видимо прискорює скан на великих магазинах і прибирає весь шум від внутрішніх службових файлів.
  • Мовні файли (admin/language, catalog/language) тепер потрапляють у звіт лише у разі реальної ознаки зараження (веб-шел, ін’єкція $_GET/$_POST у небезпечну функцію, PHP усередині картинки, підозрілий htaccess). Одна лише згадка слова eval або call_user_func у назві повідомлення більше не піднімає їх на HIGH.
  • Файли у system/library, system/helper і vendor тепер не потрапляють у список «небезпечних функцій» просто через те, що фреймворк типу Twig легально викликає eval або call_user_func для власних шаблонів. Реальні маркери (веб-шел, ін’єкція суперглобалу, важка обфускація з трьома і більше ознаками одразу, /e-модифікатор preg_replace) — як і раніше залишаються.
  • Розширено білий список «своїх» файлів: усі модулі OcBox (файли з префіксом box_, oc_box_, yoda_) у контролерах, моделях, представленнях і мовних теках більше не рахуються сканером як зовнішні. Раніше окремі мовні файли власних модулів магазину могли випадково потрапляти у звіт.

v1.4.1-beta

  • Тепер можна вказати, з якої поштової скриньки надсилати сповіщення про атаки — для суворих хостингів, які блокують листи з невідомої адреси. У вкладці «Сповіщення» з’явилося поле «Пошта відправника сповіщень»: якщо ваш хостинг вимагає, щоб лист приходив з реально існуючої скриньки на вашому домені (як ukraine.com.ua і подібні), створіть таку скриньку в панелі хостингу і впишіть її сюди — і лист про атаку більше не буде тихо відхилений сервером.
  • Якщо поле лишити порожнім, модуль, як і раніше, підставляє noreply@ваш-домен — на м’яких хостингах нічого не міняється, оновлення безпечне для всіх магазинів.

v1.4.0-beta

  • Сповіщення про атаки тепер надійно приходять на пошту і в Telegram. Раніше модуль ловив атаку і фіксував її в журналі, але саме повідомлення могло тихо загубитися: тепер причина будь-якої невдалої відправки одразу видно у журналі сповіщень, який відкривається прямо на вкладці «Сповіщення».
  • Додано кнопку «Надіслати тест» на вкладці «Сповіщення» — за один клік перевірите, чи справді ваш магазин може достукатися до вашого email і Telegram, ще до того, як станеться перша реальна атака.
  • Додано перемикач «Відповідь при блокуванні»: для чужих модуль тепер за замовчуванням віддає звичайну сторінку «404 Не знайдено» замість помітного «Access denied». Так сторонній відвідувач не бачить, що за цією адресою взагалі є адмінка — це прибирає магазин з приціла автоматичних сканерів. Якщо ви звикли до старої поведінки — легко перемкнути на «403 Доступ заборонено» в налаштуваннях, вкладка «Безпека адмінки».
  • У «Журналі подій» тепер видно, скільки разів кожен IP уже стукав до вас за останні 30 днів. Поруч з адресою з’являється червона/жовта/блакитна відмітка «×N», а рядок підсвічується — одразу зрозуміло, чи це разовий випадковий гість, чи вперта одна й та сама адреса, яку варто заблокувати вручну.
  • Прибрано «мовчазне» приховування помилок під час надсилання сповіщень: якщо ваш хостинг не пускає лист чи блокує Telegram — це видно в журналі сповіщень з конкретним поясненням (замість «нічого не приходить, а чому — невідомо»).

v1.3.0-beta

  • Додано вкладку «Довідка» прямо в адмінці модуля — покрокова інструкція з налаштування, пояснення входу по токену і що робити, коли крон/модуль/інтеграція перестали ходити в адмінку (додати IP сервера в білий список). Тепер уся коротка документація для власника магазину під рукою, без переходу на форум.

v1.2.9-beta

  • Сканер більше не позначає як «критичну загрозу» звичайні файли магазину: службові файли ядра OpenCart, бібліотеки чужих легальних розширень і навіть власні модулі магазину (карта сайту, чат, пошук, оптимізатор зображень тощо). Раніше через занадто широке внутрішнє правило сканер міг видати десятки хибних «критичних» тривог на абсолютно чистому магазині — тепер у «критичні» потрапляють лише справжні ознаки зараження, а звичайні файли з робочим кодом (де є SQL-запити чи звернення до сервера) залишаються чистими.
  • Виправлено показ номера версії в адмінці: після оновлення модуль одразу показує поточну версію. Раніше на сторінці могла «зависати» стара цифра, навіть коли файли вже оновлені.

v1.2.8-beta

  • Виправлено збій сканера на серверах зі старим PHP 5.6: раніше кнопка «Запустити скан» могла «покласти» процес (порожня сторінка / 502) на великих файлах. Тепер сканування коректно завершується.
  • Форк під OpenCart 2.3 повністю перевірено на реальному магазині (OC 2.3.0.2.3, PHP 5.6): встановлення, усі вкладки, збереження, токени, оновлення модифікацій і пункт у бічному меню — працюють.

v1.2.7-beta

  • Прибрано хибне спрацювання «command injection» на звичайних адрес із параметром &id=… (та подібними: &sh=, &rm=, &nc=). Раніше модуль міг помилково блокувати легальні запити та крон деяких модулів (наприклад імпорт прайсів), бо приймав символ-роздільник URL за команду оболонки. Реальні атаки (; rm -rf, | wget, $(id) тощо) блокуються, як і раніше.
  • Додано форк під OpenCart 2.3 (ocStore 2.3.x) — з усіма виправленнями сканера й входу по токену.

v1.2.6-beta

  • Модуль тепер має власний пункт у бічному меню адмінки — більше не треба щоразу заходити через «Доповнення».
  • Сканер став набагато точнішим і майже не дає хибних тривог на чистому магазині. Раніше на звичайному OpenCart він показував десятки «критичних» проблем, яких насправді немає.
  • Зашифровані модулі (ionCube, SourceGuardian) більше не позначаються як «обфускований підозрілий код» — це легальні платні розширення, а не загроза.
  • Стандартний .htaccess із рядками php_value/php_flag більше не вважається небезпечним. Позначка з’являється лише коли .htaccess справді перенаправляє картинки (.jpg тощо) на виконання як PHP — це реальний вектор атаки.
  • Перевірка preg_replace /e більше не спрацьовує на звичайних виразах: модифікатор /e видалено ще в PHP 7, тож на сучасних магазинах це були лише хибні тривоги.
  • Небезпечні функції більше не «знаходяться» у назвах методів (наприклад $obj->system()) — лише справжні прямі виклики.
  • Уточнено підказку до «Вхід по токену»: спершу створіть токен у вкладці «Токени доступу» — там буде готове посилання. Поки токена немає, вхід через …/admin/ працює як завжди, заблокувати себе неможливо.

v1.2.5-beta

  • Сканер більше не позначає як загрозу власні файли модуля: раніше він спрацьовував на зразках атак, які сам і зберігає, щоб їх розпізнавати.
  • Спочатку перевіряються теки з кодом (система, каталог, адмінка) і лише потім зображення. Раніше на великому магазині весь час сканування витрачався на картинки, а найважливіші файли залишалися неперевіреними.
  • Ще точніша перевірка зображень: службові дані всередині фото більше не приймаються за PHP-код — позначка з’являється лише разом зі справжнім небезпечним викликом.
  • Обмежено кількість знахідок за один скан, щоб сторінка результатів не «важчала» до помилки на магазинах із десятками тисяч файлів.
  • Виправлено відступи полів на сторінках «Білий список IP» та «Токени доступу» — поля більше не притиснуті до країв блоку.

v1.2.4-beta

  • Сканер більше не позначає звичайні картинки як «PHP у зображенні»: тепер він реагує лише на справжній PHP-код усередині файлу, а не на метадані фотографій (EXIF/XMP), які додають Photoshop, Lightroom чи камера. Це прибирає сотні хибних спрацювань — у списку залишаються тільки реальні загрози.

v1.2.3-beta

  • Сканер більше не «падає» з помилкою 500 на магазинах із сотнями знахідок: результати тепер показуються посторінково, з фільтром і групуванням за типом загрози — відкриваєте лише потрібну категорію.
  • У блок «Стан сервера» додано підказки щодо пам’яті та ліміту часу PHP: якщо значень замало для великого каталогу — модуль підкаже, що збільшити, щоб сканування не впиралося в помилку 504.
  • Виправлено дрібну помилку в тексті згенерованого файлу .htaccess для Cloudflare.
  • Дрібні правки вигляду сторінок «Білий список IP» та «Токени доступу».

v1.2.2-beta

  • Виправлено рідкісний випадок, коли занадто суворий захисний фільтр міг заблокувати самого адміністратора у його ж панелі — тепер вхід і робота в адмінці не потрапляють під правила фаєрвола.

v1.2.1-beta

  • Сканер вірусів отримав ліміт часу: на великих магазинах перевірка більше не «зависає» на довгому скані, а коректно завершується частинами.
  • Точніше визначення реального IP відвідувача за реверс-проксі та Cloudflare — менше хибних блокувань і правильна адреса у бані замість адреси проксі.
  • Додано запобіжник блокувань: якщо неправильно налаштоване правило починає масово банити живих покупців, спрацьовує захист від «самоблокування» магазину.
  • Модуль більше не приховує власні попередження — будь-яка проблема видно одразу, а не мовчки замітається.

v1.2.0-beta

  • Перший публічний реліз у форматі відкритої бети — безкоштовний Community Edition.
  • Повноцінний фаєрвол веб-застосунку: блокування SQL-ін’єкцій, XSS, обходу каталогів, віддаленого виконання коду та ін’єкцій команд ще на вході, до обробки движком.
  • Сканер вірусів і веб-шелів, автоматичне блокування IP, захист адмінки секретним токеном, моніторинг трафіку з нормою, білий список IP, токени доступу до службових адрес, інтеграція з Cloudflare, редактор правил nginx/.htaccess, журнал усіх відбитих атак і CRON-автоматизація.

Інші розширення OcBox


  • Зараз на сторінці   0 користувачів

    • Ні користувачів, які переглядиють цю сторінку
Гість
×
  • Створити...

Important Information

На нашому сайті використовуються файли cookie і відбувається обробка деяких персональних даних користувачів, щоб поліпшити користувальницький інтерфейс. Щоб дізнатися для чого і які персональні дані ми обробляємо перейдіть за посиланням . Якщо Ви натиснете «Я даю згоду», це означає, що Ви розумієте і приймаєте всі умови, зазначені в цьому Повідомленні про конфіденційність.